Il nuovo Regolamento UE Privacy GDPR (General Data Protection Regulation) si applica ad ogni soggetto giuridico tranne le persone fisiche che trattino dati per scopi esclusivamente personali ed alcune autorità pubbliche specificamente indicate.
Il nuovo GDPR, in vigore dal 25 maggio 2018, introduce importanti novità per tutti tra le quali:
- il principio di accountability ovvero la responsabilizzazione del titolare e dei responsabili del trattamento (culpa in vigilando);
- connessa ad essa la formazione continua, che non dovrà più essere fornita semplicemente “a cascata. Il titolare è obbligato a dimostrare non solamente di aver fornito adeguata formazione, ma dovrà anche dimostrare che i principi fondamentali della materia siano stati compresi;
- la valutazione di impatto preventiva, ossia la necessità di valutare previamente e se del caso ottenere la prescritta autorizzazione dall’Autorità laddove si trattino un determinato tipo di dati. Si tratta di una valutazione che occorre poter dimostrare di aver effettuato comunque prima di effettuare i trattamenti;
- la pesante integrazione delle informative rispetto alla previgente legislazione;
- la necessità di pretendere dai propri fornitori che ogni software utilizzato sia certificato come totalmente conforme alla nuova normativa (culpa in eligendo)
- il diritto all’oblio
- il diritto alla portabilità dei dati
- vari diritti dell’interessato di opporsi in tutto o in parte ai trattamenti (infatti tali diritti sono stati moltiplicati per cui il controllo dovrà essere effettuato con riferimento ai nuovi concetti
- le nuove modalità di accesso ai propri dati per gli interessati
- l’elenco dei trattamenti (non esistente come obbligo nella precedente legislazione)
- le notificazioni delle violazioni alle autorità nazionali e anche agli stessi utenti (c.d. data breaches)
- il concetto di “privacy by design” che dovrà essere ben chiaro all’imprenditore.
- il concetto di “privacy by default” che dovrà essere ben chiaro all’imprenditore.
- La necessità di trattare i dati c.d. “sensibili” ed in particolar modo quelli concernenti la salute in maniera totalmente sicura, utilizzando tecniche di cifrature dei dati e/o dei databases.
- possibilità dalla data suddetta di attribuire le funzioni di D.P.O. (Data Protection Officer) ad un soggetto esterno che quindi prosegua e sollevi la società da tutti gli oneri concernenti la materia, fino alla fine dell’anno e con rinnovo dell’incarico annualmente. Da notare che tale soggetto è OBBLIGATORIO per qualunque ente pubblico e per i soggetti privati che rientrino nelle previsioni normative. (art.37, comma 1, lettere B e C);
b) le attività principali del titolare del trattamento o del responsabile del trattamento consistono in trattamenti che, per loro natura, ambito di applicazione e/o finalità, richiedono il monitoraggio regolare e sistematico degli interessati su larga scala; oppure |
c) le attività principali del titolare del trattamento o del responsabile del trattamento consistono nel trattamento, su larga scala, di categorie particolari di dati personali di cui all’articolo 9 o di dati relativi a condanne penali e a reati di cui all’articolo 10. |